paraneus
Goto Top

GPO Verknüpfung

Hallo Community


Ich habe per GPO eine Richtlinie erstellt die auf einem bestimmten Client, unabhängig von den Benutzern, eine Shutdown-Verknüpfung auf dem Desktop erstellt.


Nun ist mir aufgefallen, dass die Verknüpfung nur erstellt wird, wenn ich die Richtlinie in der Kategorie Computerkonfiguration und zusätzlich in der Kategorie Benutzerkonfiguration erstelle.

Wenn ich sie nur in der Computerkonfig einrichte wird die Verknüpfung nicht erstellt.


Kann mir jemand erklären an was das liegt?


Gruss,
Paraneus

Content-Key: 249663

Url: https://administrator.de/contentid/249663

Printed on: April 19, 2024 at 03:04 o'clock

Member: xbast1x
xbast1x Sep 19, 2014 at 10:43:53 (UTC)
Goto Top
Hast du auch das Computerkonto entsprechend berechtigt?
Member: Paraneus
Paraneus Sep 19, 2014 at 11:58:31 (UTC)
Goto Top
Zitat von @xbast1x:

Hast du auch das Computerkonto entsprechend berechtigt?

Also du meinst das System selbst muss eine Berechtigung erhalten?
Der Testclient hat nur Leserechte im GPO und ist in der Sicherheitsfilterung eingetragen.

Wobei da ja auch der User eingetragen werden muss.
Member: emeriks
emeriks Sep 19, 2014 at 12:42:52 (UTC)
Goto Top
Hi,
wenn Du willst, dass diese Verknüpfung nur auf bestimmten Clients erscheint, dann darfst Du bei Verwendung von Roaming Profiles gar nicht unter "Benutzerkonfiguration" diese Verknüpfung erstellen, es sein denn, Du hast für alle anderen Clients eine Gegen-GPO, also eine, die diese vernüpfung dann wieder entfernt.
Über "Benutzerkonfiguration" werden die Verknüpfungen auf dem Desktop des Benutzers erstellt, landen also ggf. im Roaming Profile.
Über "Computerkonfiguration" werden die Verknüpfungen auf dem AllUsers-Desktop des Clients erstellt, landen also nicht im Roaming Profile der angemeldeten Benutzer, sind aber für alle angemeleten Benutzer auf dem Desktop sichtbar.

Also GPO mit Verknüpfung erstellen in "Computerkonfiguration". "Autentifizierte Benutzer" aus der GPO-Zuweisung raus nehmen und statt dessen die Clients, welche die GPO übernehmen sollen (bzw. eine Gruppe mit diesen Clients) dort eintragen. Dann die GPO an die OU mit den Clients drin (oder höher im Baum aber auf dem Pfad zu den Clients) verlinken.

E.
Member: Paraneus
Paraneus Sep 19, 2014 at 13:01:19 (UTC)
Goto Top
Zitat von @emeriks:

Hi,
wenn Du willst, dass diese Verknüpfung nur auf bestimmten Clients erscheint, dann darfst Du bei Verwendung von Roaming
Profiles gar nicht unter "Benutzerkonfiguration" diese Verknüpfung erstellen, es sein denn, Du hast für alle
anderen Clients eine Gegen-GPO, also eine, die diese vernüpfung dann wieder entfernt.
Über "Benutzerkonfiguration" werden die Verknüpfungen auf dem Desktop des Benutzers erstellt, landen also ggf.
im Roaming Profile.
Über "Computerkonfiguration" werden die Verknüpfungen auf dem AllUsers-Desktop des Clients erstellt, landen
also nicht im Roaming Profile der angemeldeten Benutzer, sind aber für alle angemeleten Benutzer auf dem Desktop sichtbar.

Also GPO mit Verknüpfung erstellen in "Computerkonfiguration". "Autentifizierte Benutzer" aus der
GPO-Zuweisung raus nehmen und statt dessen die Clients, welche die GPO übernehmen sollen (bzw. eine Gruppe mit diesen
Clients) dort eintragen. Dann die GPO an die OU mit den Clients drin (oder höher im Baum aber auf dem Pfad zu den Clients)
verlinken.

E.

Also wenn ich das jetzt richtig verstanden habe, habe ich alles richtig gemacht.

Aber sobald ich die Benutzerkonfig deaktiviere, wird die Verknüpfung nicht mehr hergestellt.
Ich habe alle Benutzer so wie der eine Client berechtigt. Wie erwähnt funktioniert alles super, aber ich verstehe nicht, weshalb die Verknüpfung ohne die Benutzerkonfig nicht erstellt wird, da die Benutzerkonfig ja in diesem Falle nicht von nöten ist.

Paraneus
Member: emeriks
emeriks Sep 19, 2014 at 13:06:39 (UTC)
Goto Top
Wird die GPO denn vom Client übernommen? Erscheint sie im RSOP in der Computerkonfiguration?

Also "rsop.msc" starten oder "gpresult /r" ausführen.

E.
Member: Paraneus
Paraneus Sep 19, 2014 at 13:20:08 (UTC)
Goto Top
Zitat von @emeriks:

Wird die GPO denn vom Client übernommen? Erscheint sie im RSOP in der Computerkonfiguration?

Also "rsop.msc" starten oder "gpresult /r" ausführen.

E.

Wenn die Benutzerkonfig deaktiviert ist, folgt nach dem Ausführen von gpupdate und gpresult unter angewendete GPOs die Meldung: Nicht zutreffend und zeigt die erstellte Richtlinie in der GPO für die Verknüpfung als deaktiviert dar.

Paraneus
Member: emeriks
emeriks Sep 19, 2014 at 13:22:39 (UTC)
Goto Top
Kann es sein, dass die Computerkonfiguration dieser GPO deaktiviert ist? Das siehst Du in der GPO MMC rechts unter "Deteils" oder im GPO-Editor oben in den Eigenschaften der GPO.

E.
Member: Paraneus
Paraneus Sep 19, 2014 at 13:43:33 (UTC)
Goto Top
Zitat von @emeriks:

Kann es sein, dass die Computerkonfiguration dieser GPO deaktiviert ist? Das siehst Du in der GPO MMC rechts unter
"Deteils" oder im GPO-Editor oben in den Eigenschaften der GPO.

E.

Eben nicht. Dort habe ich nur die Benutzerkonfig deaktiviert. Wenn beide Konfigs aktiv sind funktioniert alles, jedoch musste ich auch bei beiden Konfigs die Richtlinie zur Verknüpfung erstelllen, sonst wird sie nicht erstellt.

Paraneus
Member: emeriks
emeriks Sep 19, 2014 at 13:50:27 (UTC)
Goto Top
Zitat von @Paraneus:
Wenn beide Konfigs aktiv sind funktioniert alles, jedoch musste ich auch bei beiden Konfigs die Richtlinie zur Verknüpfung erstelllen, sonst wird sie nicht erstellt.
Das habe wir ja schon verstanden.

pragmatischer Ansatz:
Erstell eine neue Richtlinie. Benutzerkonfig deaktivieren. In Comnputerkonfig eine beliebige Verknüpfung erstellen lassen. GPO einem Client zuweise. Replikation sicherstellen. Client durchstarten ...
Dabei fällt mir ein: Die GPO-Erweiterungen werden nur bei Startup (Computer) oder Login (Benutzer) übernommen. Nicht während der ständigen Aktualisierungen. Das hast Du aber beachtet? Also Client schon durchgestartet?

E.
Member: Paraneus
Paraneus Sep 19, 2014 at 14:03:34 (UTC)
Goto Top
Zitat von @emeriks:

> Zitat von @Paraneus:
> Wenn beide Konfigs aktiv sind funktioniert alles, jedoch musste ich auch bei beiden Konfigs die Richtlinie zur
Verknüpfung erstelllen, sonst wird sie nicht erstellt.
Das habe wir ja schon verstanden.

pragmatischer Ansatz:
Erstell eine neue Richtlinie. Benutzerkonfig deaktivieren. In Comnputerkonfig eine beliebige Verknüpfung erstellen lassen.
GPO einem Client zuweise. Replikation sicherstellen. Client durchstarten ...
Dabei fällt mir ein: Die GPO-Erweiterungen werden nur bei Startup (Computer) oder Login (Benutzer) übernommen. Nicht
während der ständigen Aktualisierungen. Das hast Du aber beachtet? Also Client schon durchgestartet?

E.

Ich habe nun nochmals alles neu gemacht und auch den Client neugestartet. Aber die Verknüpfung wurde immernoch nicht erstellt.

Ich kann es nicht verstehen. face-sad(


Paraneus
Member: Paraneus
Paraneus Sep 19, 2014 at 14:11:12 (UTC)
Goto Top
PS: Kann es vielleicht sein, dass es anders gar nicht geht?

Paraneus
Member: emeriks
emeriks Sep 19, 2014 at 16:03:42 (UTC)
Goto Top
Was sagen die NTFS-Berechtigungen der Datei, für welche Du die Verknüpfung erstellen willst? Hat der Computer ("SYSTEM") da vielleicht keine Leserechte? Wenn nein, dann kann er die Verknüpfung auch nicht erstellen.

E.
Member: Paraneus
Paraneus Sep 25, 2014 at 10:53:45 (UTC)
Goto Top
Zitat von @emeriks:

Was sagen die NTFS-Berechtigungen der Datei, für welche Du die Verknüpfung erstellen willst? Hat der Computer
("SYSTEM") da vielleicht keine Leserechte? Wenn nein, dann kann er die Verknüpfung auch nicht erstellen.

E.

Sorry für die verspätete Antwort. Hatte erst heute Zeit dies zu prüfen.
Das System hat Leserechte auf der Datei.

Paraneus